Microsoft 365 企業版的安全性

Microsoft 365 企業版遵循所有安全最佳實務與程序,如透過防禦深度的服務層級安全、服務內的客戶控制、安全強化及營運最佳實務。 完整詳情請參閱 Microsoft 信任中心 及 Microsoft 合規。

從設計上值得信賴

Microsoft 365 依據Microsoft可信計算安全開發生命週期 (SDL) 設計與開發,詳見 Microsoft 安全開發生命週期 (SDL) 。 打造更安全的統一通訊、協作與生產力系統的第一步,是設計威脅模型並在設計時測試每個功能。 程式碼撰寫和慣例已內建許多安全性相關的改進。 建置時工具會在程式碼輸入最終產品前,偵測緩衝區超載及其他潛在安全威脅。 設計時無法針對所有未知的安全威脅。 沒有任何系統可以保證絕對的安全性。 然而,由於產品開發從一開始就採用安全設計原則,Microsoft 365 將業界標準的安全技術納入其架構的基本部分。

Microsoft 365 安全框架

Microsoft 365 支持像是零信任和最低權限存取原則等安全理念。 本節概述構成 Microsoft 365 安全架構的基本要素。

核心元素包括:

  • Microsoft Entra ID,提供單一受信任的後端資料庫以管理使用者帳號。 使用者資料透過 Microsoft Graph 的操作儲存在 Microsoft Entra ID 中。
    • 追蹤網路流量時,可能會有多個代幣發出。
  • TLS (傳輸層安全性) 加密正在移動的通道。 認證可透過基於憑證的互助TLS (MTLS) ,或基於Microsoft Entra ID的服務對服務認證進行。
  • 點對點音訊、視訊及應用程式共享串流會透過安全 Real-Time 傳輸協定(Secure Transport Protocol) (SRTP) 進行加密並進行完整性檢查。
  • 你會在追蹤中看到 OAuth 流量,特別是在代幣交換和 Teams 分頁間切換權限時的協商,例如從 Posts 移動到 Files。 關於制表表的 OAuth 流程範例, 請參見此文件。
  • Microsoft 365 盡可能使用業界標準的使用者認證協定。

Microsoft Entra ID

Microsoft Entra ID 作為 Microsoft 365 和 Office 365 的目錄服務。 它儲存所有使用者與應用程式目錄的資訊與政策指派。

Microsoft 365 中的加密

Microsoft 365 內部有多層加密技術,以保護組織內容。 關於 Microsoft 365 加密的概述,請參見 Microsoft 365 中的加密。

使用者與用戶端認證

受信任使用者是指其憑證已在 Microsoft 365 或 Office 365 中由 Microsoft Entra ID 驗證。

認證是將使用者憑證提供給受信任的伺服器或服務。 Microsoft 365 根據使用者的狀態與所在地,使用以下認證協定。

  • 現代認證 (MA) 是 OAUTH 2.0 中Microsoft的用戶端與伺服器通訊實作。 它啟用了多重驗證與條件存取等安全功能。 要使用 MA,線上租戶和用戶端都需要啟用 MA。 Microsoft 365 在 PC 與行動裝置上的客戶端,以及網頁客戶端,都支援 MA。

注意事項

如果你想了解更多關於 Microsoft Entra 認證與授權方法的資訊,本文的導言與「Microsoft Entra ID 認證基礎」章節將有幫助。

Microsoft 365 的認證是透過 Microsoft Entra ID 和 OAuth 來完成的。 認證流程可簡化為:

  • 使用者登入、 > 發行令牌、下一次請求、 > 使用已發行令牌。

用戶端對雲端服務的請求需透過 Microsoft Entra ID 透過 OAuth 進行認證與授權。 由聯邦夥伴核發的有效憑證使用者會被信任,並通過與原生使用者相同的流程。 然而,管理者仍可施加進一步限制。

在媒體認證方面,ICE 與 TURN 協議也採用 IETF TURN RFC 中所述的摘要挑戰。

端點安全性

Microsoft 正在將面向使用者的 Microsoft 365 應用程式與服務統一到一個統一且一致的網域: **cloud.microsoft**。

Microsoft 雲端服務的成長促使其所佔網域空間的擴展,導致數百個網域。 這種碎片化對終端使用者的導航、行政簡化以及跨應用程式體驗的開發構成挑戰。

*.microsoft*頂層網域僅限 Microsoft。 新網域最終沒有傳統的後綴,如 .com 或 .net。 這是原本設計的做法。 cloud.microsoft 位於 .microsoft 頂層網域,Microsoft 是該網域的註冊管理員且唯一註冊者。 這個網域在與該網域內的應用程式互動時,能提供額外的安全性、隱私性,以及防止偽造的保護。 你可以相信,任何以 Old 為結尾的 cloud.microsoft 網站或應用程式,都是官方的 Microsoft 產品或服務。

欲了解更多資訊,請參閱 Unified cloud.microsoft 網域以了解 Microsoft 365 應用程式。

安全團隊支援居家工作的前12大任務

Microsoft 信任中心

優化使用 VPN 分割隧道的遠端使用者的 Microsoft 365 或 Office 365 連線

瞭解安全性在 Microsoft Viva 中的運作方式

Microsoft Teams 安全指南概述

Microsoft Teams 中的安全性

Windows 作業系統安全性

Dynamics 365 安全性

Microsoft 雲端零售業的安全